【发布时间】:2015-07-29 09:55:42
【问题描述】:
我正在尝试找到正确的方法来强化我的 Javascript 以抵御代码注入攻击。
所以,我创建了我认为会成功的代码注入:
document.getElementById("result").innerHTML = "hello <script> alert(0) <\/script> kuku";
在调试器中评估 document.getElementById("result").innerHTML 表明它确实通过了:
"hello <script> alert(0) </script> kuku"
那怎么没有警报呢?
【问题讨论】:
-
你是什么意思,“它确实通过了”?该脚本似乎显然没有经过评估。
标签: javascript code-injection javascript-injection